کد خبر: ۵۲۶

حملات Cl0p به سرورهای Windchill؛ سرقت اطلاعات شرکت‌های صنعتی با یک آسیب‌پذیری بحرانی

گرازش بهراد یوسفی ،حملات Cl0p به سرورهای PTC Windchill؛ سرقت اطلاعات مهندسی شرکت‌های صنعتی آغاز شد

گروه باج‌افزاری Cl0p با سوءاستفاده از آسیب‌پذیری بحرانی CVE-2026-12569، سرورهای PTC Windchill را هدف قرار داده و اطلاعات حساس مهندسی و طراحی شرکت‌های صنعتی را سرقت می‌کند.

گروه باج‌افزاریCl0p  موج جدیدی از حملات سایبری را علیه سرورهای اینترنتی PTC Windchill  و FlexPLM آغاز کرده است. این گروه با سوءاستفاده از یک آسیب‌پذیری بحرانی اجرای کد از راه دور (RCE)، موفق به نفوذ به سامانه‌های مدیریت چرخه عمر محصول (PLM) شده و اطلاعات محرمانه مهندسی و طراحی محصولات شرکت‌های بزرگ را سرقت می‌کند.

براساس گزارش منتشرشده توسط GBHackers  و یافته‌های Ransom-ISAC، این حملات صنایع تولید، خودروسازی، هوافضا و پوشاک را هدف قرار داده‌اند؛ صنایعی که از Windchill برای مدیریت اسناد طراحی، نقشه‌های CAD، اطلاعات زنجیره تأمین و توسعه محصولات استفاده می‌کنند.

 

آسیب‌پذیری CVE-2026-12569 در مرکز حملات قرار دارد

مهاجمان از آسیب‌پذیری CVE-2026-12569  با امتیاز 9.8  از 10 سوءاستفاده می‌کنند. این نقص امنیتی که در 17 ژوئن 2026 افشا شد، امکان اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم می‌کند.

این آسیب‌پذیری در 25  ژوئن وارد فهرست Known Exploited Vulnerabilities (KEV)  سازمان CISA شد؛ موضوعی که نشان می‌دهد این نقص امنیتی پیش از انتشار وصله‌ها، به‌صورت فعال توسط مهاجمان مورد بهره‌برداری قرار گرفته است.

بررسی‌های محققان نشان می‌دهد وابستگان Cl0p احتمالاً از این آسیب‌پذیری به‌عنوان یک Zero-Day  نیز استفاده کرده‌اند.

 

حمله در چند مرحله انجام می‌شود

به گفته پژوهشگران Ransom-ISAC، مهاجمان ابتدا از یک نقص افشای اطلاعات در سرویس FlexPLM WSDL  برای شناسایی سیستم استفاده می‌کنند.

در ادامه با بهره‌برداری از آسیب‌پذیری موجود در سرویس ورود  Windchill، امکان اجرای کد روی سرور فراهم شده و سپس وب‌شل‌هایی با نام‌های تصادفی در مسیر زیر ایجاد می‌شود.

/Windchill/login/

این وب‌شل‌ها امکان کنترل کامل سرور و اجرای دستورات بعدی را در اختیار مهاجمان قرار می‌دهند.

 

هدف اصلی؛ سرقت مالکیت فکری شرکت‌ها

برخلاف بسیاری از کمپین‌های باج‌افزاری، در این عملیات تمرکز اولیه روی رمزگذاری فایل‌ها نیست.

مهاجمان پس از نفوذ، فایل‌های موجود را شناسایی کرده، اطلاعات را در فایل‌هایی مانند flst.txt  فهرست می‌کنند و سپس اسناد مهندسی، طراحی محصولات، فایل‌های CAD و اطلاعات زنجیره تأمین را برای خروج از شبکه آماده می‌کنند.

این اطلاعات بعداً برای اخاذی از سازمان قربانی مورد استفاده قرار می‌گیرد.

 

حملات Cl0p به سرورهای Windchill؛ سرقت اطلاعات شرکت‌های صنعتی با یک آسیب‌پذیری بحرانی
نخستین ایمیل اخاذی ارسال‌شده برای کارکنان سازمان قربانی که در آن گروه Cl0p مدعی سرقت اطلاعات از سامانه PTC Windchill شده است.

منبع :Ransom-ISAC

 

آغاز کمپین گسترده اخاذی

هم‌زمان با حملات فنی، گروه Cl0p ارسال گسترده ایمیل‌های اخاذی را نیز آغاز کرده است.

از 20 جولای، کارکنان شرکت‌های هدف ایمیل‌هایی با موضوع Windchill PDMLink module serious data leak  دریافت کرده‌اند که در آن ادعا شده تمامی اطلاعات محرمانه سازمان سرقت شده و در صورت عدم برقراری ارتباط با مهاجمان، این اطلاعات منتشر خواهد شد.

به گفته پژوهشگران، این روش شباهت زیادی به کمپین‌های قبلی Cl0p علیه Oracle E-Business Suite دارد، اما این بار از زیرساخت و کانال‌های ارتباطی جدید برای افزایش فشار بر قربانیان استفاده شده است.

 

حملات Cl0p به سرورهای Windchill؛ سرقت اطلاعات شرکت‌های صنعتی با یک آسیب‌پذیری بحرانی

دومین ایمیل اخاذی گروه Cl0p که با هدف افزایش فشار روانی بر قربانیان ارسال شده و مجدداً ادعای نفوذ به سامانه Windchill را مطرح می‌کند.

منبع : Ransom-ISAC

 

شاخص‌های نفوذ  (IOC)

پژوهشگران چند شاخص مهم برای شناسایی این حملات منتشر کرده‌اند که از جمله آن‌ها می‌توان به موارد زیر اشاره کرد:

هدر HTTP مشکوک

X-windchill-req: ?x8Fmgow

درخواست‌های شناسایی سرویس

/Windchill/rfa/jsp/login/*.jsp?wsdl

الگوی وب‌شل‌ها

/Windchill/login/[0-9a-f]{16}.jsp

همچنین چهار آدرس IP به‌عنوان زیرساخت فرماندهی و کنترل این کمپین معرفی شده‌اند:

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

 

توصیه به سازمان‌ها

شرکت PTC نسخه‌های اصلاح‌شد   Windchill و FlexPLM را منتشر کرده است، اما بسیاری از نمونه‌های اینترنتی همچنان بدون وصله باقی مانده‌اند.

کارشناسان توصیه می‌کنند سازمان‌ها ضمن نصب فوری وصله‌های امنیتی، لاگ‌های خود را حداقل از ابتدای ژوئن 2026 بررسی کرده و تمامی شاخص‌های نفوذ منتشرشده را در سامانه‌های SIEM  و  EDR جست‌وجو کنند.

 

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

کمپین اخیر Cl0p تنها یک حمله باج‌افزاری دیگر نیست؛ بلکه نشان‌دهنده تغییر رویکرد این گروه به سمت سرقت هدفمند مالکیت فکری (Intellectual Property Theft) است. در سال‌های اخیر، Cl0p  بارها ثابت کرده که بیش از رمزگذاری سامانه‌ها، به استخراج داده‌های حساس و اخاذی بر پایه تهدید به افشای اطلاعات علاقه‌مند است. این راهبرد، هزینه عملیاتی مهاجمان را کاهش داده و احتمال پرداخت باج از سوی سازمان‌ها را افزایش می‌دهد.

نکته قابل‌توجه دیگر، هدف قرار گرفتن سامانه‌هایPLM (Product Lifecycle Management)  است. این سامانه‌ها معمولاً اطلاعاتی مانند طراحی محصولات، نقشه‌های CAD، مستندات فنی، اطلاعات تأمین‌کنندگان و فرآیندهای تولید را در خود نگهداری می‌کنند. افشای چنین اطلاعاتی می‌تواند علاوه بر خسارت مالی، مزیت رقابتی شرکت‌ها را نیز از بین ببرد و زنجیره تأمین صنایع حساس را تحت تأثیر قرار دهد.

از منظر دفاعی، صرف نصب وصله امنیتی برای مقابله با این تهدید کافی نیست. سازمان‌هایی که Windchill یا FlexPLM را اجرا می‌کنند باید فرض را بر این بگذارند که مهاجمان پیش از انتشار وصله‌ها فرصت نفوذ داشته‌اند. به همین دلیل، انجام Threat Hunting، بررسی لاگ‌های تاریخی، شناسایی وب‌شل‌ها، تحلیل ترافیک خروجی و پایش هرگونه دسترسی غیرعادی به فایل‌های مهندسی باید در اولویت تیم‌های امنیت قرار گیرد.

این کمپین بار دیگر نشان می‌دهد که زیرساخت‌های حاوی داده‌های مهندسی و مالکیت فکری، به یکی از اهداف اصلی گروه‌های اخاذی سایبری تبدیل شده‌اند و حفاظت از آن‌ها نیازمند ترکیبی از مدیریت مستمر آسیب‌پذیری‌ها، پایش مداوم و آمادگی برای پاسخ به رخداد است.

 

منابع

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث